Angabe korrigieren

Colossyan — Colossyan Inc., Ungarn/USA

Was mit Ihrer Meldung geschieht

Ihre Angabe erscheint nicht unmittelbar im Verzeichnis. Wir sehen uns den Beleg an und schreiben, wenn er trägt, einen neuen Prüfstand mit Datum und Änderungsvermerk. Genau diese Trennung ist der Grund, warum der Eintrag für Ihre Kunden etwas wert ist. Kosten entstehen Ihnen dafür keine.

Heutiger Stand
MerkmalIm Verzeichnis
AuftragsverarbeitungsvertragColossyan erklärt, Auftragsverarbeitungsverträge zu führen: „We process personal data lawfully, maintain data processing agreements (DPAs), and support data subject access requests.“ Das Dokument liegt aber nicht offen: „Our privacy policy and DPA are available on request.“ Ein Kunde mit Sitz in der EU muss den Vertrag also anfordern und dessen Inhalt vorher prüfen — deshalb gelb.
VerarbeitungsortColossyan macht zum Speicherort zwei Angaben, die sich nicht decken. Die Datenschutzerklärung sagt: „Our Services are hosted in Germany and the UK and Colossyan is located in the United States.“ Die Sicherheitsseite sagt: „Colossyan runs on AWS infrastructure in EU and US regions.“ Einmal Deutschland und Vereinigtes Königreich, einmal EU **und USA** — das ist ein Widerspruch auf derselben Website, und er betrifft genau die Frage, auf die es ankommt. Solange er nicht aufgelöst ist, kann ein Betrieb allein innerhalb der EU nicht als zugesagt gelten. Wer Colossyan einsetzen will, sollte sich den Speicherort schriftlich bestätigen lassen. … share or have a legitimate interest in sharing your data. Data transfers Our Services are hosted in Germany and the UK and Colossyan is located in the United States (“Applicable Regions”). If you access our website or Services from any other region of th … (Quelle: https://colossyan.com/privacy, abgerufen 2026-08-20 · maschinell gefunden, Regelwerk 3.0, Regel „Anhaltspunkt: Verarbeitung im Drittland“)
Training auf KundendatenColossyan schließt die Verwendung zum Training in zwei Richtungen aus: „Your documents, scripts, and videos are never used to train our AI models“ und, für die eingesetzten Vorlieferanten, „Our AI vendors are contractually prohibited from training on Colossyan input“. Die zweite Zusage ist die seltenere und die wichtigere — sie deckt genau die Lücke, die entsteht, wenn ein Anbieter selbst nicht trainiert, sein Modelllieferant aber schon.
ZertifizierungenColossyan weist SOC 2 Typ II aus, und zwar als eigene Zertifizierung: „Colossyan holds SOC 2 Type II certification, independently audited by a third-party firm. This covers security, availability, and confidentiality controls across our platform.“ Die Prüfung findet nach eigener Angabe jährlich statt. Nicht zu verwechseln ist damit die zweite Normnennung auf derselben Seite: „We prioritize AI vendors with ISO 27001 or SOC 2 Type II certification“ — das ist die Anforderung an die Vorlieferanten und keine eigene Zertifizierung. Eine ISO 27001 für Colossyan selbst ist nicht ausgewiesen.
UnterauftragnehmerDie Sicherheitsseite nennt eine Unterauftragnehmer-Liste, die über das Trust Center des Anbieters zugänglich sei; abrufbar war sie uns nicht. Zusätzlich gibt der Anbieter an, seinen KI-Dienstleistern das Training auf Colossyan-Eingaben vertraglich zu untersagen und jede KI-Anbindung vor der Einführung rechtlich und sicherheitstechnisch zu prüfen, mit Vorrang für Anbieter mit ISO 27001 oder SOC 2 Typ II. (Quelle: https://colossyan.com/security, abgerufen 2026-08-01 · maschinell gefunden, Regelwerk 3.0, Wortlaut von Hand aus dem Archivstand gefasst)
Eine öffentlich abrufbare Seite, auf der die Angabe steht. Am besten auf Ihrer eigenen Domain — was wir dort lesen können, können auch Ihre Kunden nachlesen.
Nur für Rückfragen zu dieser Meldung. Kein Verteiler, keine Weitergabe.

Sie möchten den Eintrag laufend pflegen und vor Änderungen gehört werden? Eine Korrektur mit Beleg braucht es dafür nicht — das regelt das Anbieterprogramm.

Deutsch · English